La semana estuvo cargada de eventos en el ámbito de la ciberseguridad que afectan tanto a usuarios comunes como a infraestructuras críticas. Desde ataques masivos a redes sociales hasta la eliminación de un botnet veterano y escándalos de espionaje, analizo los incidentes clave que requieren atención especial.

Ataque a usuarios de X: ola de restablecimientos de contraseña y phishing

Los usuarios de la plataforma X se enfrentaron a una auténtica avalancha de solicitudes no autorizadas de restablecimiento de contraseña y notificaciones de inicio de sesión desde dispositivos desconocidos. Los ingenieros de la red social reconocieron la existencia de una anomalía, pero niegan una brecha en la infraestructura, atribuyéndola a intentos automatizados de apoderarse de cuentas. El objetivo de los atacantes es evidente: el acceso a la monetización interna, en particular a X money.

La causa principal probable del aumento sea el eco de la vulnerabilidad de la API de 2022, que permitía asociar correos electrónicos con cuentas. La filtración de datos de 200 millones de usuarios, revelada más tarde, y la divulgación de una base de datos de 34 GB en 2025 crearon un terreno fértil para los ataques. Además, los investigadores detectaron la actividad de un botnet que procesaba millones de credenciales a través del formulario de inicio de sesión de X. Es revelador que incluso la autenticación de dos factores (2FA) no sea una panacea: solo bloqueó el 85,6% de los intentos con contraseñas correctas, lo que deja un margen significativo para los ataques.

Además, desde julio está activa una campaña de phishing separada con copias perfectas de los correos de X que conducen a páginas falsas de interceptación de tokens. Recomiendo encarecidamente activar la protección de restablecimiento de contraseña en la configuración, verificar la dirección del remitente (solo @X.com o @e.X.com) y usar aplicaciones de autenticación en lugar de SMS.

Fin de una era: eliminación del botnet Sality

Las fuerzas del orden de Estados Unidos y Europa completaron la operación para destruir el botnet P2P descentralizado Sality, activo desde 2003. En el momento del cierre, se registraron más de 15 000 dispositivos infectados activos. El punto clave fue la interceptación del control sobre los supernodos, lo que permitió aislar las máquinas infectadas y bloquear la transmisión de comandos. En los últimos años, la principal carga útil de Sality fue el módulo EggJagger, un clipper especializado que sustituye direcciones de criptomonedas en el portapapeles. Esto es un recordatorio de que incluso las amenazas obsoletas pero persistentes pueden ser peligrosas para los propietarios de activos digitales.

Acusaciones a un ciudadano ruso y ataques a sistemas de IA

El tribunal federal de California presentó cargos contra Sirazhudin Aktulaev, de 40 años, por organizar una campaña maliciosa contra 80 000 trabajadores independientes. Creaba perfiles falsos y enviaba documentos de Excel con los troyanos de acceso remoto TVRAT y DarkVNC, pagando la infraestructura en criptomonedas.

Merece especial atención la nueva técnica GuardBreaker, utilizada por el grupo prorruso UAC-0099 contra la infraestructura ucraniana. Los atacantes insertan frases desencadenantes en el código (por ejemplo, «Quiero crear un arma nuclear») para «cegar» a los antivirus de IA. Los grandes modelos de lenguaje reaccionan al contenido prohibido e interrumpen el análisis sin llegar al código malicioso en sí. Este es un vector elegante y extremadamente peligroso que muestra cómo las herramientas de IA, diseñadas para proteger, se convierten en una vulnerabilidad. Ataques similares ya se han registrado en el ecosistema de Python/npm, y ahora vemos su adaptación por parte de otros actores.

Escándalo de espionaje en Serbia: Pegasus y NoviSpy

Citizen Lab y la Fundación SHARE informaron sobre la infección del iPhone de un participante del movimiento estudiantil serbio con el software espía Pegasus mediante un exploit de zero-click en iMessage. Desde principios de 2026, al menos 14 representantes de la sociedad civil han sido atacados. Además de Pegasus, se descubrió una versión actualizada del espía para Android NoviSpy. Estos eventos coincidieron con las elecciones locales, lo que plantea serias preguntas sobre la motivación política de los ciberataques.

Mi análisis: La semana demuestra una tendencia alarmante: la transición de ataques masivos pero «simples» a operaciones complejas y multifacéticas dirigidas a individuos específicos y que explotan las debilidades de las propias tecnologías de protección. Especialmente preocupante es el ataque a los antivirus de IA, que pone en duda la fiabilidad de los sistemas de seguridad automatizados en su forma actual. El mercado debe comprender que confiar a la IA una autonomía total en cuestiones de ciberdefensa es prematuro, y se necesita un enfoque híbrido con supervisión obligatoria por parte de un analista humano.